-
Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.pionier.net.pl!goblin2!goblin.
stu.neva.ru!aioe.org!peer02.ams4!peer.am4.highwinds-media.com!news.highwinds-me
dia.com!newsfeed.neostrada.pl!unt-exc-02.news.neostrada.pl!unt-spo-a-01.news.ne
ostrada.pl!news.neostrada.pl.POSTED!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: mBank - zablokowany dostęp
References: <rb2jmu$gsi$1$PiotrGalka@news.chmurka.net>
<a...@g...com>
<rb2s3g$lqr$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
<rbb2n0$8os$1$PiotrGalka@news.chmurka.net>
<5ed91c37$0$17363$65785112@news.neostrada.pl>
<rbbbv3$dpp$1$PiotrGalka@news.chmurka.net> <rbbkam$ha5$1@gioia.aioe.org>
<rbd72j$jke$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
<1wgzmwc2p2rb2.1w4yqapb3eqlv$.dlg@40tude.net> <m...@p...waw.pl>
<rbleqn$r2f$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
<rblkij$ug5$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
<rbnlha$6o1$1$PiotrGalka@news.chmurka.net> <m...@p...waw.pl>
<rbocsu$kra$1$PiotrGalka@news.chmurka.net>
Date: Wed, 10 Jun 2020 22:44:42 +0200
Message-ID: <m...@p...waw.pl>
Cancel-Lock: sha1:8Dyjtf5yIsprcJSsmvTNZoFmqbo=
MIME-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
Lines: 78
Organization: Telekomunikacja Polska
NNTP-Posting-Host: 195.187.100.13
X-Trace: 1591821883 unt-rea-a-02.news.neostrada.pl 538 195.187.100.13:10070
X-Complaints-To: a...@n...neostrada.pl
X-Received-Bytes: 4999
X-Received-Body-CRC: 3794861862
Xref: news-archive.icm.edu.pl pl.biznes.banki:651847
[ ukryj nagłówki ]Piotr Gałka <p...@c...pl> writes:
> Jeśli jutro do złamania nie wydłużanego hasła w rozsądnym czasie
> wystarczy mu jeden komputer to do złamania w tym samym czasie hasła,
> które zostało wydłużone będzie potrzebował miliona komputerów.
> Tylko tyle i aż tyle.
Ale dlaczego w tym samym czasie. To może być znacznie dłużej.
Np. niejaki John łamie proste hasła na moim starym firmowym komputerze
(czasem zdarza mi się analizować takie rzeczy) w ciągu sekund. Nie widzę
jednak żadnego problemu, by zostawić go z tym na nockę, albo i na
miesiąc.
Poza tym, są komputery i komputery. "Zwykły" komputer może być 10x
droższy i 100 razy wolniejszy w tym kontekście (ten mój powyższy też
jest "zwykły", nawet bardzo zwykły) :-)
Możliwe że zrobienie tego na dużych FPGAch byłoby jeszcze bardziej
efektywne niż układy graficzne. Tego typu algorytmy oprócz czasu
procesorów mogą używać dużych ilości pamięci. Obawiam się, że właściciel
serwera także może nie chcieć inwestować w RAM tylko z tego powodu.
> A takie utrudnienia kosztuje nas sekundę przy każdym sprawdzaniu hasła.
> To nie wygórowana cena.
Jeśli robimy to raz dziennie. Bo jeśli co sekundę, to owszem - jest
wygórowana.
Poza tym, jest też problem motywacji. Jaką motywację miałby mieć
właściciel serwera? To nie są jego hasła. On oczywiście nie chce, by
ktoś niepowołany dostał dostęp do takich danych, ale jeśli już dostanie,
to czy łamanie będzie trwało 2 sekundy, czy 200 lat, to już nie jego
zmartwienie.
> Jeśli jest jakiś powód stosowania haseł to jest też naturalne aby
> złamanie było możliwie utrudnione.
Nie widzę takiej implikacji. Czym innym byłoby podsłuchanie - wtedy
zgoda, ale złamanie czegoś, do czego tak czy owak nie ma dostępu?
> Ale jest też taka ogólna zasada, aby
> utrudnić wszędzie gdzie się da, bo np. w nieprzewidziany dla nas
> sposób atakujący wejdzie w posiadanie bazy z hashami haseł.
Nie, nie ma takiej zasady. Są zasady w efekcie dokładnie przeciwne.
W szczególności taka mówiąca o kosztach zabezpieczenia oraz ataku,
i jak się one mają do wartości danych / szkód.
> Nie
> powinno mu to pozwolić znaleźć haseł choćby dlatego, że hasła mogą
> pozwolić na wyciągnięcie wniosków co do sposobu tworzenia haseł przez
> userów, co może być wykorzystane do zaatakowania innego, ważniejszego
> systemu.
Przecież wszyscy doskonale znają sposoby tworzenia haseł przez userów.
Nawet napisałem o niektórych mechanizmach. W sieci są też statystyki
haseł.
> Użytkownik nie musi wiedzieć, że jest wydłużane.
No ale tego można się łatwo dowiedzieć. Standardowe systemy itd.
Poza tym, gdyby _wszyscy_ mieli to stosować, to wiadomo że to byliby
wszyscy.
> A jeśli przekazuje mu się tę wiedzę, to powinien usłyszeć, coś w
> stylu, że obecnie hasła o długości krótszej niż 80 bitów są uznawane
> za zbyt słabe.
Przecież dłuższe hasła też mogą być zbyt słabe - wystarczy sprawdzić
czego john szuka na początku.
Długość to jest tak średnio miara entropii.
To tak na marginesie, gdyby rzeczywiście wszyscy mieli stosować podobne
algorytmy.
Są zastosowania, gdzie bez czegoś takiego po prostu się nie da. Ale
stosowanie tego na siłę wszędzie nie wydaje mi się racjonalne. Inna
sprawa, że z takimi nieracjonalnymi decyzjami zdarza mi się czasem
spotykać.
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 12.06.20 11:31 Piotr Gałka
- 13.06.20 15:06 Krzysztof Halasa
- 13.06.20 17:05 Piotr Gałka
- 14.06.20 00:06 Krzysztof Halasa
- 14.06.20 16:44 ąćęłńóśźż
- 15.06.20 12:10 Piotr Gałka
- 15.06.20 17:03 Krzysztof Halasa
- 15.06.20 18:11 Piotr Gałka
- 16.06.20 16:37 Krzysztof Halasa
- 17.06.20 11:09 Piotr Gałka
- 20.06.20 15:10 Krzysztof Halasa
- 22.06.20 14:06 Piotr Gałka
- 22.06.20 14:36 J.F.
- 22.06.20 16:18 Piotr Gałka
- 22.06.20 16:43 J.F.
Najnowsze wątki z tej grupy
- Awaria BNP Paribas
- Citi Handlowy promocja na kartę kredytową
- czy zablokują mi środki?
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
Najnowsze wątki
- 2025-02-03 Awaria BNP Paribas
- 2025-01-23 Citi Handlowy promocja na kartę kredytową
- 2025-01-21 czy zablokują mi środki?
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby